+ Antworten
Seite 3 von 3 ErsteErste 1 2 3
Ergebnis 21 bis 30 von 30

Thema: Neue Sicherheitslücke in Joomla?

  1. #21
    Neu an Board
    Registriert seit
    02.04.2009
    Beiträge
    39
    Bedankte sich
    9
    Erhielt 0 Danksagungen
    in 0 Beiträgen

    Standard Erweiterung

    Wie gesagt, es waren drei unterschiedliche Seiten. Es gibt keine Drittkomponente, Modul etc. was ich auf allen drei Seiten installiert habe. Bei allen drei war aber der flashupload des TinyMCE aktiviert. Ich weiß nicht ob darüber so etwas möglich ist. Und wie auch schon gesagt, ich denke der Ursprung des Angriffs hat im Ordner images begonnen. Aber das ist nur eine Vermutung

  2. #22
    Gute Seele des Boards Avatar von keraM
    Registriert seit
    12.03.2006
    Ort
    Dresden
    Beiträge
    10.592
    Bedankte sich
    152
    Erhielt 2.558 Danksagungen
    in 2.360 Beiträgen

    Standard

    Zitat Zitat von Whitedragon Beitrag anzeigen
    Wie gesagt, es waren drei unterschiedliche Seiten. Es gibt keine Drittkomponente, Modul etc. was ich auf allen drei Seiten installiert habe. Bei allen drei war aber der flashupload des TinyMCE aktiviert. Ich weiß nicht ob darüber so etwas möglich ist.
    Ich will nicht ausschließen, daß es eine Lücke TinyMCE war. Jedoch sollte es dann wesentlich mehr Meldungen über Einbrüche geben.
    Das ist zwar auch keine technisch fundierte Begründung, aber eine halbwegs logische.

    Und wie auch schon gesagt, ich denke der Ursprung des Angriffs hat im Ordner images begonnen. Aber das ist nur eine Vermutung
    Dort liegen normalerweise nur Grafik- und einfach html-Dateien. Also keine Scripte oder so was.
    Gruß keraM
    Joomla-FAQ: --> Klick!
    Support per PN: --> Klick!

  3. #23
    Neu an Board
    Registriert seit
    02.04.2009
    Beiträge
    39
    Bedankte sich
    9
    Erhielt 0 Danksagungen
    in 0 Beiträgen

    Standard images.php

    Dort ist aber plötzlich eine Datei namens images.php aufgetaucht. Und diese tauchte dann auch in fast allen Ordnern von Komponenten/Modulen auf wo es ein Unterordner images gab.

    Den neuerlichen Angriff habe ich wahrscheinlich mitbekommen als es gerade angefangen hatte. Denn es war erst ganz wenig geändert. Und mE wurden zuerst Änderungen im ordner images vorgenommen.

  4. #24
    Neu an Board
    Registriert seit
    02.04.2009
    Beiträge
    39
    Bedankte sich
    9
    Erhielt 0 Danksagungen
    in 0 Beiträgen

    Standard Schadcode

    Ich könnte ja mal Auszüge aus dem Schadcode als jpg-Datei hochladen wenn das was bringt und wenn aus Sicherheitsgründen nichts dagegen spricht.

  5. #25
    Gute Seele des Boards Avatar von keraM
    Registriert seit
    12.03.2006
    Ort
    Dresden
    Beiträge
    10.592
    Bedankte sich
    152
    Erhielt 2.558 Danksagungen
    in 2.360 Beiträgen

    Standard

    Das die Datei dort aufgetaucht ist, sagt nichts darüber aus, wie sie dort hin gekommen ist. Und das ist interessant.

    Den Schadcode brauchst Du nicht öffentlich zu posten. Der ist für die Suche nach der Lücke unerheblich. Wenn jemand persönlich Interesse daran hat, kann er sich per PN bei Dir melden.
    Gruß keraM
    Joomla-FAQ: --> Klick!
    Support per PN: --> Klick!

  6. #26
    Neu an Board
    Registriert seit
    02.04.2009
    Beiträge
    39
    Bedankte sich
    9
    Erhielt 0 Danksagungen
    in 0 Beiträgen

    Standard Logs

    Also nach den ftp_logfiles war die images.php im Ordner images die erste die eingespielt wurde. Aber in den access_log befinden sich keine Einträge die zeitlich passen und keine die von der IP her passen.

    Das gilt für alle meine gehackten Seiten.

  7. #27
    Modeberater Avatar von Zorro
    Registriert seit
    30.10.2003
    Ort
    Hessen
    Beiträge
    2.995
    Bedankte sich
    50
    Erhielt 409 Danksagungen
    in 325 Beiträgen

    Standard

    Den TinyMCE würde ich nicht als den Angriffspunkt vermuten.

    Es reicht aus, wenn über eine Deiner Seiten, z.B. über eine nicht aktuelle Komponente, ein erfolgreicher Angriff erfolgt ist.

    Du schreibst selbst, dass Du hier und da 777 als Verzeichnis-Rechte vergeben musstest. Damit kann es einem Angreifer ermöglicht werden, Schadcode von einem ins andere Web zu überspielen.

    Du solltest also alle eingesetzten Komponente prüfen, jeweils die aktuelle Version holen und mal nachsehen, ob in einer Deiner älteren Versionen vielleicht eine Sicherheitslücke war.

    Davon abgesehen hast Du das Grundproblem, dass Dein Joomla auf diesem Server niemals sicher zu betreiben ist, wenn 777-Rechte dafür nötig sind. Dieses Problem musst Du vordringlich lösen, indem Du mit Deinem Hoster sprichst oder Dir einen neuen suchst (es gibt genug joomlataugliche Hoster). Alles andere hat niedrigere Priorität.

    Erst wenn das passiert ist, ist der zweite Schritt, Deine Seiten auf dem Server komplett plattzumachen, wirklich ALLES wegzulöschen und aus Deinen Backups neu aufzuspielen. Diesmal auf korrekte Rechtesetzung achten (Dateien normalerweise 644, Verzeichnisse normalerweise 755). Alle verwendeten Extensions in aktuellen Versionen einspielen.

    Außerdem alle Passwörter neu einrichten: jeweils für FTP, MySQL, Joomla-Administration.

    Viele Grüße,
    Zorro

  8. #28
    Neu an Board
    Registriert seit
    02.04.2009
    Beiträge
    39
    Bedankte sich
    9
    Erhielt 0 Danksagungen
    in 0 Beiträgen

    Standard 777

    also das mit dem 777 ist geklärt, das geht jetzt mit 755 bzw. 644. Hier war ich einfach zu ungeduldig. Der Server hat etwas länger gebraucht um auf die Einstellung zu reagieren und mir daher alles noch als schreibgeschützt angezeigt.

  9. #29
    Neu an Board
    Registriert seit
    02.04.2009
    Beiträge
    39
    Bedankte sich
    9
    Erhielt 0 Danksagungen
    in 0 Beiträgen

    Standard Wahrscheinlich geklärt

    Die Ursache der Angriffe ist warscheinlich geklärt. Joomla ist wohl unschuldig. Die Angriffe kamen sehr wahrscheinlich über ftp und wahrscheinlich waren meine vermeintlich sicheren Passwörter ausgespäht.
    Ich habe heute morgen einen Virenscan gemacht und der hat angeschlagen:
    Virus: Exploit.PDF-JS.Gen

    Vielleicht war das des Rätsels Lösung. Jedenfalls sind dass die Momente in denen ich mich frage warum ich eine Bezahl-Antiviren-Software habe die erst dann was meldet wenn sie gezielt suchen soll ... Normalerweise bin ich mit GData sehr zufrieden

  10. #30
    Kommt häufiger vorbei
    Registriert seit
    19.10.2006
    Beiträge
    335
    Bedankte sich
    17
    Erhielt 6 Danksagungen
    in 5 Beiträgen

    Standard

    Mir ging es auch so dass 4 Seiten von mir gahackt wurden...

    Muss nichtmal dein Server schule sein, so war es bei mir.


    Ein Trojaner am PC der die FTP Daten ausspioniert und dann Schadcode in alle htm, html, js, php Dateien einplanzt...


    Schau mal hier: http://www.joomlaportal.de/joomla-er...tml#post872743
    und schau dir auch den Verweis in das JoomGallery Forum an dort habe ich auch gepostet...


    Lg
    christof

+ Antworten
Seite 3 von 3 ErsteErste 1 2 3

Lesezeichen

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein